Skip to content
Yieldo

Bitmart

$196.0M
Украдено средств
Возвращено средств
04 Dec 2021
Дата инцидента
Техника
Hot Wallet Key Compromised
Классификация
Key Compromise
Тип цели
CEX
Затронутые сети
Ethereum BSC
Источник
Нет публичной ссылки на источник

4 декабря 2021 года криптобиржа BitMart лишилась около $196 млн: злоумышленники получили доступ к приватным ключам двух горячих кошельков биржи — в сетях Ethereum и BNB Smart Chain — и вывели активы на подконтрольные им адреса. Способ получения ключей публично не раскрывался. Первые часы BitMart отрицала инцидент через Telegram-администраторов, назвав сообщения «фейком», и подтвердила взлом только после того, как аналитики PeckShield зафиксировали отток средств в блокчейне (Rekt, Crypto Briefing).

Как устроена атака

Публичные источники описывают саму кражу лишь в общих чертах — как компрометацию ключей «горячих» (постоянно подключённых к интернету) кошельков, без деталей о векторе: не подтверждено, был ли это фишинг сотрудника, утечка инфраструктуры, скомпрометированный деплой-пайплайн или что-то ещё. Структурно это проще, чем эксплуатация бага смарт-контракта: злоумышленнику не нужно искать уязвимость в коде протокола — достаточно один раз получить контроль над ключом, который подписывает переводы.

  • Кошельки на Ethereum и BSC были опустошены почти одновременно — на $100 млн и $96 млн соответственно.
  • Похищенные активы (в основном малоликвидные альткоины и мемкоины) атакующий конвертировал в ETH и BNB через DEX-агрегатор 1inch — так проще выйти в ликвидные активы, не проходя через централизованные площадки, способные заморозить средства.
  • Часть выручки затем была пропущена через Tornado Cash — миксер, разрывающий ончейн-связь между адресом-получателем и дальнейшим движением средств.

В нашей базе техника обозначена как «Private Key Compromised (Unknown Method)» — это точно соответствует тому, что установили источники: сам факт компрометации ключа подтверждён, а метод, которым атакующий его получил, ни BitMart, ни независимые аналитики публично не назвали.

Что было дальше

BitMart приостановила депозиты и выводы на время расследования и объявила о поэтапном восстановлении сервиса к 7 декабря. Ни атакующего, ни похищенные средства так и не удалось отследить дальше по цепочке — маршрут через 1inch и Tornado Cash сделал ончейн-след непригодным для восстановления, и в открытых источниках нет ни сообщений о возврате средств, ни об арестах. Именно поэтому в нашей таблице «Возвращено» стоит $0 млн: у похитителя ничего не изъяли и не вернули.

Вместо возврата украденного BitMart пообещала покрыть убытки из собственных средств компании. CEO Шелдон Ся заявил, что биржа использует «собственное финансирование, чтобы покрыть инцидент и компенсировать пострадавшим пользователям» (Decrypt). Это принципиально другой механизм, чем возврат похищенных активов: самострахование за счёт баланса биржи, а не восстановление конкретно украденных монет.

BitMart проработала ещё почти пять лет после инцидента. В июле 2026 года компания объявила о полном сворачивании бизнеса: торги останавливаются 26 августа 2026 года, окончательное закрытие намечено на январь 2027-го. В качестве причины названы «рыночные условия и стратегическое направление» — о взломе 2021 года в этом объявлении речи не идёт (Cointelegraph).

Что из этого следует

  • Компенсация из своих средств — это обещание, а не гарантия. В отличие от некоторых смарт-контрактных эксплойтов, где часть похищенного иногда удаётся заморозить или вернуть через переговоры с атакующим, при краже с CEX-кошелька пользователь полностью зависит от платёжеспособности и доброй воли биржи — а не от возврата украденных именно его средств.
  • Пользователь не может заранее увидеть риск компрометации горячего кошелька. В отличие от публичного аудита смарт-контракта, устройство ключевого хранения биржи непрозрачно снаружи — оценить его нельзя, можно только ограничить экспозицию: не держать на бирже больше, чем нужно для активной торговли.
  • Первая реакция биржи на инцидент — сама по себе сигнал. Публичное отрицание («фейк») в первые часы после того, как аналитики уже зафиксировали отток на блокчейне, — паттерн, который стоит распознавать: задержка с признанием часто означает отсутствие у площадки чёткого протокола реагирования на инциденты.
  • Вывод через DEX-агрегатор и миксер — типовой, а не изощрённый путь отмывания. Его обыденность не мешает ему работать: спустя годы после инцидента публично не подтверждено ни одного ареста и ни цента возврата средств именно с этой кражи.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.